阅读:1239回复:3
远程线程监控问题
目前.我在驱动里面hook了NtCreateThread,有几个问题,
1.PsSetCreateThreadNotifyRoutine是不是在创建线程代码之后执行完之后才响应的? 因为我在NtCreateThread的hook代码里面dbgprint比PsSetCreateThreadNotifyRoutine要先打印出来. 2.A.Exe往B.exe注入代码,对于远程线程CreateRemoteThread来说,在NtCreateThread的hook代码里面,PsGetCurrentProcessID是A.exe还是B.exe的? 那么如何获得另外一个??? 我目前在研究hips系统,要判定监控远程线程,还有别的什么好的办法 请各位帮忙! 谢谢. |
|
沙发#
发布于:2007-04-06 20:43
1.是
2. A.EXE |
|
|
板凳#
发布于:2007-04-06 21:10
Notify通知时线程往往没有Ready呢~~
有可能惨死~ 呵呵~ |
|
|
地板#
发布于:2007-04-12 21:54
PsSetCreateThreadNotifyRoutine
显卡驱动长搞着个 |
|
|